Interviuri
Carl Froggett, CIO al Deep Instinct – Seria de interviuri

Carl Froggett este Directorul General al Informațiilor (CIO) al Deep Instinct, o întreprindere fondată pe o premisă simplă: că învățarea profundă, un subset avansat de inteligență artificială, poate fi aplicată securității cibernetice pentru a preveni mai multe amenințări, mai repede.
Dl. Froggett are o experiență dovedită în construirea de echipe, arhitectură de sisteme, implementare de software de întreprindere la scară largă, precum și în alinierea proceselor și instrumentelor cu cerințele de business. Froggett a fost anterior șef al Apărării Infrastructurii Globale, CISO Cyber Security Services la Citi.
Care este fundalul dvs. în industria financiară, puteți împărtăși povestea dvs. despre cum ați trecut la securitatea cibernetică?
Am început să lucrez în securitatea cibernetică la sfârșitul anilor ’90, când eram la Citi, trecând de la un rol de IT. Am avansat rapid într-o poziție de conducere, aplicând experiența mea în operațiunile IT în lumea în evoluție și provocatoare a securității cibernetice. Lucrând în securitatea cibernetică, am avut oportunitatea de a mă concentra pe inovație, dar și de a implementa și opera tehnologie și soluții de securitate cibernetică pentru diverse nevoi de business. În timpul meu la Citi, responsabilitățile mele au inclus inovația, ingineria, livrarea și operațiunile de platforme globale pentru afacerile și clienții Citi din întreaga lume.
Ați fost parte a Citi timp de peste 25 de ani și ați petrecut o mare parte a acestui timp conducând echipe responsabile de strategii și aspecte de inginerie ale securității. Ce v-a atras să vă alăturați startup-ului Deep Instinct?
M-am alăturat Deep Instinct pentru că voiam să iau o nouă provocare și să folosesc experiența mea într-un mod diferit. Pentru peste 15 ani, am fost implicat în startup-uri de securitate cibernetică și companii FinTech, mentorând și crescând echipe pentru a sprijini creșterea afacerilor, ducând unele companii până la IPO. Eram familiarizat cu Deep Instinct și am văzut tehnologia lor unică, disruptivă de învățare profundă (DL) care produce rezultate pe care niciun alt furnizor nu le poate oferi. Voiam să fiu parte a ceva care va aduce o nouă eră de protecție a companiilor împotriva amenințărilor malicioase pe care le întâlnim în fiecare zi.
Puteți discuta de ce aplicarea învățării profunde în securitatea cibernetică de către Deep Instinct este atât de revoluționară?
Când Deep Instinct s-a format inițial, compania și-a propus un obiectiv ambițios de a revoluționa industria securității cibernetice, introducând o filozofie de prevenire înainte de a fi pe picior de egalitate cu un model de securitate reactivă “detect, respond, conține”. Cu atacurile cibernetice în creștere, cum ar fi ransomware, exploatarea zero-day și alte amenințări necunoscute, modelul de securitate reactiv nu funcționează. Acum, pe măsură ce continuăm să vedem o creștere a amenințărilor în volum și viteză din cauza inteligenței artificiale generative și a faptului că atacatorii reinventează, inovează și evită controalele existente, organizațiile au nevoie de o capacitate predictivă și preventivă pentru a rămâne cu un pas înaintea actorilor răi.
Inteligența artificială adversă este în creștere, cu actori răi care folosesc WormGPT, FraudGPT, mută malware și multe altele. Am intrat într-un moment crucial, care necesită ca organizațiile să lupte împotriva inteligenței artificiale cu inteligență artificială. Dar nu toată inteligența artificială este creată egal. Apararea împotriva inteligenței artificiale adverse necesită soluții care sunt alimentate de o formă mai sofisticată de inteligență artificială, și anume învățarea profundă (DL). Cele mai multe instrumente de securitate cibernetică folosesc modele de învățare automată (ML) care prezintă mai multe limitări pentru echipele de securitate atunci când vine vorba de prevenirea amenințărilor. De exemplu, aceste oferte sunt antrenate pe subseturi limitate de date disponibile (de obicei 2-5%), oferă doar 50-70% acuratețe cu amenințări necunoscute și introduc multe false pozitive. Soluțiile ML necesită, de asemenea, o intervenție umană semnificativă și sunt antrenate pe seturi de date mici, expunându-le la părtinire și eroare umană. Sunt lente și nereactive, chiar și la nivel de punct de lucru, permițând amenințările să persiste până când se execută, în loc să le abordeze în timp ce sunt inactive. Ceea ce face DL eficient este capacitatea sa de a se auto-învăța pe măsură ce consumă date și lucrează autonom pentru a identifica, detecta și preveni amenințări complicate.
DL permite liderilor să treacă de la o mentalitate tradițională “presupunând o încălcare” la o abordare predictivă de prevenire pentru a combate eficient malware-ul generat de inteligență artificială. Acestă abordare ajută la identificarea și mitigarea amenințărilor înainte de a se întâmpla. Oferă o rată de eficacitate extrem de ridicată împotriva malware-ului cunoscut și necunoscut și o rată extrem de scăzută de false pozitive în comparație cu soluțiile bazate pe ML. Nucleul DL necesită doar o actualizare o dată sau de două ori pe an pentru a menține această eficacitate și, deoarece funcționează independent, nu necesită căutări în cloud sau schimb de informații. Acest lucru îl face extrem de rapid și prietenos cu privire la confidențialitate.
Cum reușește învățarea profundă să prevină predictiv malware-ul necunoscut care nu a fost întâlnit anterior?
Malware-ul necunoscut este creat în mai multe moduri. O metodă comună este modificarea hash-ului din fișier, care poate fi atât de mică încât să adauge un singur octet. Soluțiile de securitate a punctelor de lucru care se bazează pe lista neagră a hash-urilor sunt vulnerabile la astfel de “mutații”, deoarece semnăturile lor de hash existente nu vor corespunde noilor mutații. Ambalarea este o altă tehnică în care fișierele binare sunt ambalate cu un ambalaj care oferă un strat generic peste fișierul original — gândiți-vă la el ca la o mască. Noi variante sunt create, de asemenea, prin modificarea fișierului binar malware original sau a părților sale. Acest lucru se face pe caracteristicile pe care furnizorii de securitate le-ar semna, începând de la șiruri de caractere codificate, nume de domenii/IP ale serverelor C&C, chei de registru, căi de fișiere, metadate sau chiar extensii de fișiere corelate cu fișierele criptate de ransomware. Codul sau părți din cod pot fi, de asemenea, modificate sau adăugate, ceea ce evită tehniciile de detectare tradiționale.
DL se bazează pe o rețea neuronală și folosește “creierul” său pentru a se antrena continuu pe date brute. Un punct important aici este că antrenamentul DL consumă toate datele disponibile, fără intervenție umană în procesul de antrenare — un motiv pentru care este atât de precis. Acest lucru duce la o rată de eficacitate foarte ridicată și o rată de false pozitive foarte scăzută, făcându-l hiper rezistent la amenințări necunoscute. Cu cadrul nostru de DL, nu ne bazăm pe semnături sau modele, astfel încât platforma noastră este imună la modificările hash. De asemenea, clasificăm cu succes fișiere ambalate — indiferent dacă sunt simple și cunoscute sau chiar FUD.
În timpul fazei de antrenare, adăugăm “zgomot”, care modifică datele brute din fișierele pe care le introducem în algoritm, pentru a genera automat “mutații” ușoare, care sunt alimentate în fiecare ciclu de antrenare în timpul fazei noastre de antrenare. Acestă abordare face platforma noastră rezistentă la modificările aplicate diferitelor variante de malware necunoscute, cum ar fi șiruri sau chiar polimorfism.
O mentalitate de prevenire este adesea cheia securității cibernetice, cum se concentrează Deep Instinct pe prevenirea atacurilor cibernetice?
Datele sunt esența fiecărei organizații și protejarea lor ar trebui să fie primordială. Tot ce trebuie este un singur fișier malign pentru a fi compromis. De ani de zile, “presupunerea unei încălcări” a fost mentalitatea de securitate de facto, acceptând inevitabilitatea că datele vor fi accesate de actori malici. Cu toate acestea, această mentalitate și instrumentele bazate pe această mentalitate nu au reușit să ofere o securitate adecvată a datelor, iar atacatorii profită pe deplin de această abordare pasivă. Cercetarea noastră recentă a arătat că au existat mai multe incidente de ransomware în prima jumătate a anului 2023 decât în întregul an 2022. Abordarea eficientă a acestui peisaj de amenințări în schimbare nu necesită doar o mișcare departe de mentalitatea “presupunerea unei încălcări”, ci și o abordare și un arsenal complet nou de măsuri preventive. Amenințarea este nouă și necunoscută și este rapidă, ceea ce explică rezultatele incidentelor de ransomware. La fel cum semnăturile nu au putut ține pasul cu peisajul de amenințări în schimbare, nici o soluție existentă bazată pe ML nu o poate face.
La Deep Instinct, folosim puterea DL pentru a oferi o abordare de prevenire a securității datelor. Platforma Predictivă de Prevenire Deep Instinct este prima și singura soluție bazată pe cadrul nostru unic de DL, special conceput pentru securitatea cibernetică. Este cea mai eficientă, eficace și de încredere soluție de securitate cibernetică de pe piață, prevenind peste 99% din amenințările zero-day, ransomware și alte amenințări necunoscute în mai puțin de 20 de milisecunde, cu cea mai scăzută rată de false pozitive (<0,1%) din industrie. Am aplicat deja cadrul nostru unic de DL pentru a securiza aplicații și puncte de lucru și, recent, am extins capacitățile pentru a include protecția stocării cu lansarea Deep Instinct Prevention for Storage.
O schimbare către prevenirea predictivă pentru securitatea datelor este necesară pentru a rămâne înaintea vulnerabilităților, a limita falsele pozitive și a reduce stresul echipelor de securitate. Suntem în fruntea acestei misiuni și începe să câștige teren, deoarece mai mulți furnizori de soluții legacy promovează acum capacități de prevenire pe primul loc.
Puteți discuta ce tip de date de antrenare se utilizează pentru a antrena modelele dvs.?
La fel ca și alte modele de IA și ML, modelul nostru se antrenează pe date. Ceea ce face modelul nostru unic este că nu are nevoie de date sau fișiere de la clienți pentru a învăța și crește. Acest aspect unic de confidențialitate oferă clienților noștri un sentiment suplimentar de securitate atunci când implementează soluțiile noastre. Ne abonăm la peste 50 de fluxuri de date pe care le descărcăm pentru a antrena modelul nostru. De acolo, validăm și clasificăm datele în mod propriu, folosind algoritmi pe care i-am dezvoltat intern.
Ca urmare a acestui model de antrenare, trebuie să creăm doar 2-3 “creiere” noi pe an, în medie. Aceste creiere noi sunt distribuite independent, reducând semnificativ orice impact operațional asupra clienților noștri. De asemenea, nu necesită actualizări constante pentru a ține pasul cu evoluția peisajului de amenințări. Acesta este avantajul platformei care este alimentată de DL și ne permite să oferim o abordare proactivă de prevenire, în timp ce alte soluții care folosesc IA și ML oferă capacități reactive.
În momentul în care repository-ul este gata, construim seturi de date folosind toate tipurile de fișiere cu clasificări malicioase și benigne, împreună cu alte metadate. De acolo, antrenăm în continuare un “creier” pe toate datele disponibile — nu eliminăm nicio dată în timpul procesului de antrenare, ceea ce contribuie la o rată scăzută de false pozitive și o rată ridicată de eficacitate. Aceste date continuă să învețe singure, fără intervenția noastră. Adjustăm rezultatele pentru a învăța “creierul” și apoi el continuă să învețe. Este foarte asemănător cu modul în care funcționează creierul uman și modul în care învățăm — cu cât suntem învățați mai mult, cu atât devenim mai precisi și mai inteligenți. Cu toate acestea, suntem extrem de atenți să evităm supra-antrenarea, pentru a preveni ca “creierul” DL să nu memoreze datele, ci să le înțeleagă.
În momentul în care avem o eficacitate extrem de ridicată, creăm un model de inferență care este distribuit clienților. Când modelul este distribuit în această etapă, el nu mai poate învăța lucruri noi. Cu toate acestea, are capacitatea de a interacționa cu date noi și amenințări necunoscute și de a determina dacă sunt de natură malignă. Esențialmente, el ia o decizie “zero-day” pentru tot ceea ce vede.
Deep Instinct rulează într-un mediu de container al clientului, de ce este important acest lucru?
Una dintre soluțiile noastre de platformă, Deep Instinct Prevention for Applications (DPA), oferă capacitatea de a utiliza capacitățile noastre DL prin intermediul unei interfețe API / iCAP. Această flexibilitate permite organizațiilor să încorporeze capacitățile noastre revoluționare în aplicații și infrastructură, ceea ce ne permite să extindem domeniul de aplicare pentru a preveni amenințări prin intermediul unei strategii de securitate în profunzime. Acesta este un diferențiator unic. DPA rulează într-un container (pe care îl furnizăm), și se aliniază cu strategiile de digitalizare moderne pe care clienții noștri le implementează, cum ar fi migrarea către medii de container on-premise sau în cloud pentru aplicațiile și serviciile lor. În general, acești clienți adoptă, de asemenea, o abordare “shift left” cu DevOps. Modelul nostru de servicii bazat pe API completează acest lucru, permițând dezvoltarea Agile și servicii pentru a preveni amenințări.
Prin această abordare, Deep Instinct se integrează fără efort în strategia tehnologică a unei organizații, folosind serviciile existente fără a necesita hardware sau logistică nouă și fără a adăuga noi costuri operaționale, ceea ce duce la un cost total de proprietate (TCO) foarte scăzut. Beneficiem de toate avantajele oferite de containere, inclusiv scalarea automată masivă la cerere, reziliență, latență scăzută și actualizări facile. Acest lucru permite o strategie de securitate cibernetică de prevenire, încorporând prevenirea amenințărilor în aplicații și infrastructură la scară masivă, cu eficiențe pe care soluțiile legacy nu le pot atinge. Din cauza caracteristicilor DL, avem avantajul unei latențe scăzute, rate ridicate de eficacitate / rate scăzute de false pozitive, combinate cu sensibilitate ridicată la confidențialitate — niciun fișier sau dată nu părăsește containerul, care este întotdeauna sub controlul clientului. Produsul nostru nu necesită să partajeze informații cu cloud-ul, să efectueze analize sau să partajeze fișierele/date, ceea ce îl face unic în comparație cu orice produs existent.
Inteligența artificială generativă oferă potențialul de a scala atacurile cibernetice, cum menține Deep Instinct viteza necesară pentru a respinge aceste atacuri?
Cadrul nostru de DL se bazează pe rețele neuronale, astfel încât “creierul” său continuă să învețe și să se antreneze pe date brute. Viteza și acuratețea cu care funcționează cadrul nostru sunt rezultatul antrenării “creierului” pe sute de milioane de exemple. Pe măsură ce aceste seturi de date de antrenare cresc, rețeaua neuronală devine din ce în ce mai inteligentă, permițându-i să fie mult mai detaliată în înțelegerea a ceea ce face un fișier malign. Deoarece poate recunoaște blocurile de construcție ale fișierelor malicioase la un nivel mult mai detaliat decât orice altă soluție, DL oprește amenințările cunoscute, necunoscute și zero-day cu o acuratețe și viteză mai mare decât orice alt produs de securitate cibernetică stabilit. Acest lucru, combinat cu faptul că “creierul” nostru nu necesită analize bazate pe cloud sau căutări, îl face unic. ML singur nu a fost niciodată suficient, ceea ce explică de ce avem nevoie de analize cloud pentru a susține ML — dar acest lucru îl face lent și reactiv. DL pur și simplu nu are această limitare.
Care sunt unele dintre cele mai mari amenințări care sunt amplificate de inteligența artificială generativă și la care organizațiile ar trebui să acorde atenție?
E-mailurile de phishing au devenit mult mai sofisticate datorită evoluției inteligenței artificiale. Anterior, e-mailurile de phishing erau de obicei ușor de detectat, deoarece erau de obicei pline de erori gramaticale. Dar acum, actorii malici au început să folosească instrumente precum ChatGPT pentru a crea e-mailuri de phishing mai complexe și corecte din punct de vedere gramatical, într-o varietate de limbi, care sunt mai greu de detectat de filtrele de spam și cititori.
Un alt exemplu este reprezentat de “deep fake”, care au devenit mult mai realiste și convingătoare datorită sofisticării inteligenței artificiale. Uneltele audio AI sunt, de asemenea, folosite pentru a simula vocile executivilor dintr-o companie, lăsând mesaje vocale false pentru angajați.
După cum s-a menționat anterior, atacatorii folosesc inteligența artificială pentru a crea malware necunoscut care poate modifica comportamentul pentru a ocoli soluții de securitate, evita detectarea și se propaga mai eficient. Atacatorii vor continua să folosească inteligența artificială nu numai pentru a construi noi, sofisticate și unice malware necunoscute care vor ocoli soluții existente, ci și pentru a automatiza “lanțul de atac de la capăt la capăt”. Acest lucru va reduce semnificativ costurile lor, va crește scala și, în același timp, va face ca atacurile să aibă campanii mai sofisticate și mai de succes. Industria securității cibernetice trebuie să reevalueze soluțiile, antrenamentele și programele de conștientizare pe care le-am folosit în ultimii 15 ani. Așa cum putem vedea în încălcările din acest an singur, ele deja eşuează, și lucrurile vor deveni și mai grave.
Puteți rezuma tipurile de soluții oferite de Deep Instinct în ceea ce privește aplicațiile, punctele de lucru și soluțiile de stocare?
Platforma Predictivă de Prevenire Deep Instinct este prima și singura soluție bazată pe un cadru unic de DL, special conceput pentru a rezolva provocările actuale de securitate cibernetică — și anume, prevenirea amenințărilor înainte de a putea executa și ateriza în mediul dvs. Platforma are trei piloni:
- Fără agent, într-un mediu containerizat, conectat prin API sau ICAP: Deep Instinct Prevention for Applications este o soluție fără agent care previne ransomware, amenințări zero-day și alte malware necunoscute înainte de a ajunge la aplicațiile dvs., fără a afecta experiența utilizatorului.
- Pe bază de agent pe punctul de lucru: Deep Instinct Prevention for Endpoints este o platformă de prevenire a amenințărilor pre-execuție independentă — nu post-execuție, ca majoritatea soluțiilor de astăzi. Sau poate oferi un strat real de prevenire a amenințărilor pentru a completa orice soluție EDR existentă. Previne amenințări cunoscute și necunoscute, zero-day și ransomware pre-execuție, înainte de orice activitate malignă, reducând semnificativ volumul de alerte și reducând falsele pozitive, astfel încât echipele SOC să poată se concentra exclusiv pe amenințări legitime de înaltă fidelitate.
- O abordare de prevenire a protecției stocării: Deep Instinct Prevention for Storage oferă o abordare predictivă de prevenire pentru a opri ransomware, amenințări zero-day și alte malware necunoscute din a pătrunde în medii de stocare — indiferent dacă datele sunt stocate on-premise sau în cloud. Oferă o soluție rapidă, cu o eficacitate extrem de ridicată pe stocarea centralizată pentru clienți, prevenind stocarea de a deveni un punct de propagare și distribuție pentru orice amenințare.
Mulțumim pentru recenzia dvs. excelente, cititorii care doresc să afle mai multe despre Deep Instinct ar trebui să viziteze Deep Instinct.












